
SIEM et SOAR, et qui regarde
Un SIEM collecte les journaux de tout ce qui tourne et y cherche des motifs. C’est utile dès que quelqu’un regarde le résultat, et c’est un stockage de journaux coûteux dès que personne ne le fait. Cette page traite de cette seconde moitié, car c’est là que cela s’arrête en pratique.
Trois couches, dans cet ordre
On les vend en bloc et ce sont trois décisions distinctes.
- CollecterLes journaux des postes, serveurs, pare-feu et services cloud au même endroit, conservés assez longtemps pour revenir en arrière. Cela seul a de la valeur : après un incident on veut savoir ce qui s’est passé, et c’est en général le moment où les journaux viennent d’être écrasés.
- ReconnaîtreDes règles et des motifs qui font ressortir une séquence suspecte : une connexion depuis un autre pays, un compte qui ouvre soudain mille fichiers. C’est la partie qui, les premiers mois, produit surtout de fausses alertes et demande à être réglée.
- RéagirLe SOAR : des étapes consignées qui se déclenchent seules sur une alerte connue, bloquer un compte, isoler un appareil. Pertinent seulement quand la reconnaissance est fiable, pas avant.
Trois points à clarifier d’avance
C’est la mesure de sécurité la plus chère à l’euro, et la plus utile quand elle convient.
- Il faut quelqu’un qui regardeDes alertes que personne n’évalue ne sont pas de la sécurité. Prévoyez un accord sur qui regarde, sous quel délai, et ce qui se passe hors des heures. C’est un service, pas un réglage.
- La facture suit le volumeLe prix dépend de ce qui est envoyé. Choisissez donc les sources plutôt que de tout envoyer : tout coûte cher et produit en plus davantage de bruit.
- Cela arrive souvent trop tôtSans vérification en deux étapes, sans systèmes à jour et sans sauvegarde déjà restaurée, un SIEM est la réponse la plus chère à la mauvaise question. Faites d’abord ce qui est bon marché.
Ce qui va avec
La détection se pose sur les bases, elle ne les remplace pas.
Savoir si c’est le moment
Dites-nous ce qui est déjà en place côté sécurité. Vous recevez une réponse franche sur l’apport d’un SIEM maintenant ou sur ce qui doit venir avant.
Des connaissances informatiques concrètes dans votre boîte mail
De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.